Mettere in quarantena un'istanza EC2 compromessa
Isoli un workload infetto utilizzando security group restrittivi.
Mettere in quarantena un'istanza EC2 compromessa è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Quando mettere in quarantena
Se GuardDuty o il sistema di monitoraggio rileva che un'istanza EC2 effettua connessioni in uscita dannose, esegue attività di crypto mining o analizza la rete, deve essere messa in quarantena.
La quarantena isola l'istanza da tutto il resto, impedendole di causare ulteriori danni, ma la mantiene attiva per le indagini invece di eliminare le prove.
Sostituzione del security group
Il modo più efficace per mettere un'istanza in quarantena consiste nel sostituire i suoi security group con un unico gruppo forense privo di regole in ingresso e, idealmente, anche di regole in uscita.
Poiché i security group sono stateful e associati all'istanza, questa operazione interrompe immediatamente praticamente tutte le nuove connessioni senza modificare altro nella subnet.
aws ec2 modify-instance-attribute \
--instance-id i-0abc123 \
--groups sg-quarantinePerché non arrestarla semplicemente
Arrestare o terminare l'istanza svuota la RAM, dove risiede gran parte del malware, e può distruggere gli artefatti lasciati dall'attaccante.
La quarantena mantiene l'istanza in esecuzione ma isolata, consentendo di creare snapshot del disco, acquisire un dump della memoria e osservare il comportamento. Proceda all'eliminazione solo dopo aver acquisito le prove in sicurezza.
Rimuovere il ruolo IAM
Un'istanza compromessa dispone spesso di un ruolo IAM tramite il suo instance profile e l'attaccante potrebbe esfiltrare queste credenziali temporanee per utilizzarle altrove.
Sostituisca o rimuova il ruolo e revochi le sessioni attive, così le credenziali rubate smetteranno di funzionare su tutti i servizi AWS, non solo sull'istanza stessa.
Preservare lo stato forense
Crei immediatamente uno snapshot di ogni volume EBS collegato per congelare il disco e acquisisca la memoria, se gli strumenti a disposizione lo consentono.
Applichi a questi artefatti tag che li identifichino come prove della quarantena. Montare copie degli snapshot in sola lettura su un'istanza forense separata consente di svolgere le indagini senza alterare gli originali o rischiare una reinfezione.
Protezione aggiuntiva con una network ACL
Per aggiungere un ulteriore livello di protezione, può inserire nella network ACL della subnet una regola di negazione per l'indirizzo IP privato dell'istanza.
Le NACL sono stateless e si applicano al perimetro della subnet, quindi intercettano qualsiasi percorso che una modifica al security group potrebbe non bloccare. Le utilizzi come protezione aggiuntiva, non come controllo principale.
Scollegare dai load balancer
Se l'istanza si trova dietro un Elastic Load Balancer o fa parte di un gruppo Auto Scaling, la rimuova dalla registrazione per interrompere l'invio di traffico.
Metta l'istanza Auto Scaling in standby o la scolleghi, così il gruppo non eliminerà le prove sostituendo quello che considera un host non integro.
Automatizzare la quarantena
Su larga scala, le operazioni manuali sono troppo lente. Un modello comune è: finding di GuardDuty, regola EventBridge e Lambda, che sostituisce il security group, crea snapshot dei volumi, rimuove il ruolo e applica tag all'istanza.
In questo modo una risposta composta da più passaggi diventa un'unica azione automatizzata, eseguita entro pochi secondi dal rilevamento.
Indagare sulla causa principale
La quarantena offre il tempo necessario per capire come l'attaccante sia riuscito a entrare. Esamini CloudTrail, VPC Flow Logs e i log sull'host per individuare il punto d'ingresso: una porta esposta, una vulnerabilità non corretta o una credenziale rubata.
Senza conoscere la causa principale, un'istanza ricostruita può essere compromessa esattamente nello stesso modo.
Ricostruire, non riparare
Dopo aver acquisito le prove e compreso la causa principale, sostituisca l'istanza utilizzando una AMI pulita e aggiornata invece di ripulire quella infetta.
È quasi impossibile garantire che una backdoor sia stata rimossa completamente. Ridistribuire da un'immagine considerata affidabile è più rapido e molto più sicuro che ripulire un host compromesso.
Applicare tag e monitorare la quarantena
Contrassegni l'istanza in quarantena e i relativi snapshot con tag chiari, come Status=Quarantine e l'ID dell'incidente, affinché nessuna automazione o operatore la rimetta accidentalmente in servizio o elimini le prove.
Segua l'istanza fino alla chiusura nel registro dell'incidente, verificando sia il contenimento della minaccia sia la conservazione degli artefatti forensi.
Verifica rapida
Scelga il passaggio corretto per la credenziale.
Riepilogo
Metta in quarantena un'istanza EC2 compromessa sostituendo il security group con uno che neghi tutto, mantenendo l'istanza in esecuzione; quindi crei snapshot dei volumi EBS e acquisisca la memoria prima di modificare qualsiasi cosa. Rimuova il ruolo dell'instance profile e revochi le sessioni attive per invalidare le credenziali rubate, scolleghi l'istanza dai load balancer e da Auto Scaling e aggiunga una protezione NACL. Automatizzi l'intero flusso a partire da GuardDuty, indaghi sulla causa principale e ricostruisca l'istanza da una AMI affidabile.
Domande Frequenti
La lezione «Mettere in quarantena un'istanza EC2 compromessa» è gratuita?
Sì — il testo completo di «Mettere in quarantena un'istanza EC2 compromessa» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Mettere in quarantena un'istanza EC2 compromessa»?
Isoli un workload infetto utilizzando security group restrittivi. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Mettere in quarantena un'istanza EC2 compromessa»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Segnali di chiavi di accesso sottratte
- Revocare e ruotare i secret esposti
- Mettere in quarantena un'istanza EC2 compromessa
- Creare snapshot dei volumi per l'analisi forense